DHI / DHI/mikecore-python

Known vulnerabilities in shared libraries xerces-c which mikecore depends on.Can you help upgrade to patch versions?

Aperta
#21 3 commenti 1 reazione 0 assegnatari Vedi su GitHub
Lingua principale
Python
Stelle
5
Fork
1
Metriche di merge delle PR
Nessuna PR unita negli ultimi 30g

Descrizione

Hi, @jsmariegaard , @ecomodeller , I'd like to report a vulnerability issue in **mikecore_0.2.0**.
### Dependency Graph between Python and Shared Libraries
![image](https://user-images.githubusercontent.com/102780639/161250908-f4f55673-dcaf-408c-bef2-09f674f80813.png)
### Issue Description
As shown in the above dependency graph, **mikecore_0.2.0** directly or transitively depends on ***3*** C libraries (.so). However, I noticed that one C library is vulnerable, containing the following CVEs:
`libxerces-c-3.1.so` from C project **xerces-c(version:3.1.1)** exposed ***2*** vulnerabilities:
[CVE-2018-1311](https://nvd.nist.gov/vuln/detail/CVE-2018-1311), [CVE-2015-0252](https://nvd.nist.gov/vuln/detail/CVE-2015-0252)
### Suggested Vulnerability Patch Versions
***xerces-c*** has fixed the vulnerabilities in versions ***>=3.2.3***

Python build tools cannot report vulnerable C libraries, which may induce potential security issues to many downstream Python projects.
As a popular python package (**mikecore** has **2,265** downloads per month), could you please upgrade the above shared libraries to their patch versions?

Thanks for your help~
Best regards,
Andy

Guida per i contributori

Nessuna guida per i contributori indicizzata per questo repository

Direzione di ricerca

Ispeziona la configurazione di build delle dipendenze e delle librerie condivise di mikecore per trovare dove xerces-c 3.1.1 entra nel pacchetto. Inizia tracciando le tre dipendenze di librerie C mostrate nell’issue, quindi determina in che modo la build del pacchetto seleziona le loro versioni. Il lavoro è completato quando la dipendenza pacchettizzata usa xerces-c 3.2.3 o una versione successiva e gli artefatti risultanti non contengono più la libreria vulnerabile segnalata.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
python
Ambito
build-system, security
Tipo di issue
Bug
Difficoltà
4/5
Tempo stimato
3-5 giorni
Stato di attività
Ferma
Chiarezza
Abbastanza chiara
Idoneità per principianti
28/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.